Zum Inhalt springen

DORA

Best-of-DORA: Die zentralen Anforderungen im Überblick.

Konsolidierte Executive-Summary der wichtigsten DORA-Pfeiler.

Management-Zusammenfassung

  • DORA (Digital Operational Resilience Act) ist seit dem 17. Januar 2025 anwendbar und verpflichtet alle EU-Finanzinstitute zur Staerkung ihrer digitalen Resilienz.
  • Die Verordnung gliedert sich in fuenf Hauptpfeiler: Governance & IKT-Risikomanagement, IKT-bezogene Vorfälle, Resilienztests, IKT-Drittparteienrisiko und CTPP-Oversight.
  • Essential Entities (EE) unterliegen strengeren Anforderungen als Important Entities (IE) — Proportionalitaet ist jedoch für beide Gruppen vorgesehen.
  • Die wichtigsten Fristen: TLPT bis Januar 2028 für EE, jährliche Informationsregister-Einreichung Maerz, 4h/72h/1-Monat Vorfallmeldung ab Eintreten.
  • MaRisk bildet den deutschen Rahmen, DORA den europaeischen — beide sind komplementaer und müssen integriert umgesetzt werden.
  • ISO 27001 bietet den operativen Kontrollrahmen, der die DORA-Anforderungen in ein Managementsystem übersetzt.

Hinweis: Diese Seite stellt eine konsolidierte, eigenständige Zusammenfassung der wichtigsten DORA-Anforderungen dar. Sie ersetzt nicht die vollständige Verordnung oder Detailseiten. Verbindlich sind die aktuellen Fassungen der EU-Verordnung und der BaFin-Hinweise.

Die fuenf DORA-Pfeiler

DORA baut auf fuenf Saeulen auf, die zusammen die digitale operationale Resilienz im Finanzsektor sicherstellen.

1

Governance & IKT-Risikomanagement

Art. 4–9: Governance-Struktur, IKT-Risikomanagementrahmen, Identifikation, Schutz, Erkennung, Reaktion, Wiederherstellung.

2

IKT-bezogene Vorfälle

Art. 10–14: Meldung schwerwiegender Vorfälle, Klassifizierung, Zeitlimits (4h/72h/1 Monat), Beteiligung an Informationsaustausch.

3

Resilienztests

Art. 24–27: Penetrationstests, TLPT (Threat-Led), Testprogramme, Testfrequenz, Methodik nach TIBER-EU.

4

IKT-Drittparteienrisiko

Art. 28–30: Informationsregister, Vertragsanforderungen, Exit-Strategien, Subunternehmer, Konzentrationsrisiko.

5

CTPP-Oversight

Art. 31–44: Designation kritischer IKT-Drittdienstleister, Oversight durch ESAs, Joint Examination Teams (JETs).

+

Informationsfluesse

Art. 15–16: Informationsaustausch zwischen Finanzunternehmen, regulatorische Meldungen, Weitergabepflichten.

Zentrale Themen im Detail

Pfeiler 1 Art. 4–9

Governance & IKT-Risikomanagement

DORA verpflichtet das Leitungsorgan zur Verantwortung für die digitale operationale Resilienz. Ein IKT-Risikomanagementrahmen muss etabliert werden, der Risiken systematisch identifiziert, bewertet, schuetzt, erkennt, darauf reagiert und sich davon erholt.

MaRisk Alignment

AT 4.3 (Risikomanagementrahmen), AT 7 (IKT-Risiken), AT 4.4 (Interne Kontrollen)

ISO 27001 Referenzen

A.5.1–A.5.4 (Governance), A.5.7–A.5.10 (Risikomanagement), A.8.1–A.8.16 (Technologische Kontrollen)

Wichtige Fristen

IKT-Risikomanagementrahmen ab 17.01.2025 vollständig implementiert. Jährliche Review-Pflicht.

Pfeiler 2 Art. 10–14

IKT-bezogene Vorfälle & Meldung

Schwerwiegende IKT-bezogene Vorfälle müssen an die zuständige Behoerde gemeldet werden. Die Meldefristen betragen 4 Stunden (Erstnachricht), 72 Stunden (Zwischennachricht) und 1 Monat (Abschlussnachricht). Eine Klassifizierung nach Schwere und Reichweite ist erforderlich.

MaRisk Alignment

BT 3.2 (Vorfallmanagement), BT 3.1 (Risikotragfähigkeit)

ISO 27001 Referenzen

A.5.24–A.5.27 (Incident Management, Continuity, Lernprozesse)

Wichtige Fristen

4h (Erstnachricht), 72h (Zwischennachricht), 1 Monat (Abschlussnachricht) ab Eintreten des Vorfalls.

Pfeiler 3 Art. 24–27

Resilienztests & TLPT

Finanzunternehmen müssen regelmäßige Resilienztests durchführen, darunter Penetrationstests und TLPT (Threat-Led Penetration Testing) für Essential Entities. Die Tests müssen die Wirksamkeit der Schutzmaßnahmen und die Reaktionsfähigkeit bei Cyberangriffen überprüfen.

MaRisk Alignment

AT 7.2 (technisch-organisatorische Ausstattung — wird in 9. Novelle gestrichen, durch DORA ersetzt)

ISO 27001 Referenzen

A.5.7 (Threat Intelligence), A.8.15 (Penetration Testing), A.8.16 (Monitoring)

Wichtige Fristen

Erster TLPT für EE bis 17.01.2028, danach alle 3 Jahre. Penetrationstests jährlich für alle.

Pfeiler 4 Art. 28–30

IKT-Drittparteienrisiko

Alle IKT-Drittparteien, die kritische oder wichtige Funktionen unterstuetzen, müssen in einem Informationsregister erfasst werden. Vertraege müssen Mindestanforderungen enthalten (z. B. Sicherheitsstandards, Auditrechte, Exit-Klauseln). Konzentrationsrisiken sind zu monitoren.

MaRisk Alignment

AT 9 (Auslagerungen), AT 4.3.3 (Risikosteuerung)

ISO 27001 Referenzen

A.5.19–A.5.23 (Lieferantenbeziehungen, Cloud, Dienstleistersteuerung)

Wichtige Fristen

Jährliche Einreichung des Informationsregisters Maerz (Stichtag 31.12. Vorjahr). Erste Einreichung 2025.

Pfeiler 5 Art. 31–44

CTPP-Oversight

Die Europaeischen Aufsichtsbehoerden (EBA, EIOPA, ESMA — die ESAs) designieren kritische IKT-Drittdienstleister (CTPPs) und fuehren Oversight durch Joint Examination Teams (JETs) durch. CTPPs müssen sich an Oversight-Anforderungen halten, unabhängig von individuellen Vertraegen.

MaRisk Alignment

AT 9 (Auslagerungen), BT 3.2 (Vorfallmanagement bei Auslagerungen)

ISO 27001 Referenzen

A.5.19–A.5.21 (Lieferantenbeziehungen, Service-Level-Monitoring)

Wichtige Fristen

Erste CTPP-Designierung 2025/2026. Jährliche Aktualisierung der CTPP-Liste.

Grundlagen Art. 3

Kritische & Wichtige Funktionen

Die Unterscheidung zwischen kritischen (kwF) und wichtigen Funktionen (wF) bestimmt die Intensität der Resilienzanforderungen. Kritische Funktionen sind solche, deren Unterbrechung die Finanzstabilität oder den Schutz der Kunden beeintraechtigen wuerde. Alle IKT-Systeme, die diese Funktionen unterstuetzen, fallen unter DORA.

Kriterien kwF

EU-weite Finanzstabilität, Kundenschutz, Marktintegritaet, systemische Bedeutung

Kriterien wF

Wesentliche Geschäftsfunktionen, die nicht systemisch relevant sind

Querschnitt Art. 6, 10, 28

Dokumentation & Nachweise

DORA verlangt umfassende Dokumentation aller IKT-Risiken, Kontrollen, Vorfälle, Tests und Drittparteien. Die Nachweise müssen auditierbar sein und den Aufsichtsbehoerden auf Verlangen vorgelegt werden. Eine strukturierte Evidence-Management-Praxis ist essenziell.

Wesentliche Dokumente

IKT-Risikomanagementrahmen, Risikoinventar, Kontrollkatalog, Vorfallprotokolle, Testberichte, Informationsregister

MaRisk Alignment

AT 4.4 (Interne Kontrollen), BT 3 (Dokumentation der Geschäftsorganisation)

Deadlines 2025–2028

Timeline & Wichtige Fristen

DORA ist seit dem 17. Januar 2025 vollständig anwendbar. Die wichtigsten Fristen umfassen die jährliche Informationsregister-Einreichung, den ersten TLPT-Zyklus bis 2028 und laufende Vorfallmeldungen.

17.01.2025 — DORA vollständig anwendbar

30.04.2025 — Erste Informationsregister-Einreichung

09–30.03.2026 — Informationsregister 2026

17.01.2028 — Erster TLPT-Zyklus (EE)

Alle 3 Jahre — TLPT-Wiederholung (EE)

Jährlich Maerz — Informationsregister (alle)

Cross-Reference: DORA, MaRisk, ISO 27001

DORA-Thema DORA Artikel MaRisk ISO 27001
Governance & Risikomanagement Art. 4–9 AT 4.3, AT 4.4 A.5.1–A.5.4
IKT-Risiken & Schutz Art. 6–9 AT 7 A.5.7–A.5.10, A.8.1–A.8.16
Vorfallmanagement & Meldung Art. 10–14 BT 3.2 A.5.24–A.5.27
Resilienztests Art. 24–27 AT 7.2 (bis Novelle) A.5.7, A.8.15, A.8.16
Drittparteienrisiko Art. 28–30 AT 9 A.5.19–A.5.23
CTPP-Oversight Art. 31–44 AT 9 A.5.19–A.5.21
Dokumentation & Nachweise Art. 6, 10, 28 AT 4.4, BT 3 A.5.35–A.5.37